Woordenlijst · Begrip

Ketenbeveiliging helder uitgelegd

Ketenbeveiliging omvat beveiligingseisen aan leveranciers, dienstverleners en partners in de keten. Onder NIS2 een uitdrukkelijke plicht uit artikel 21.

In het kort
Betekenis
Beveiliging over de hele toeleveringsketen
Doel
Risico's via leveranciers en dienstverleners beheersen
Relatie tot NIS2
Uitdrukkelijke plicht (art. 21)
Hulpmiddelen
Risicobeoordeling, contracten (verwerkersovereenkomst), monitoring
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is ketenbeveiliging?

Ketenbeveiliging (supply chain security) is de disciplinedie beveiliging niet alleen binnen de eigen organisatie borgt, maar over de hele Toeleveringsketen . Waar de toeleveringsketen de structuur van afhankelijkheden beschrijft, is ketenbeveiliging het gestuurde programma daarachter: het bepaalt hoe leveranciers, dienstverleners en partners worden gekozen, getoetst en gedurende de hele relatie veilig worden gehouden. De logica erachter is eenvoudig: een aanval of uitval bij een partner – bijvoorbeeld een gehackte softwareleverancier – kan direct doorwerken in uw eigen bedrijfsvoering.

Waarom NIS2 de keten benadrukt

Veel zware aanvallen van de afgelopen jaren liepen via de keten. Daarom noemt NIS2 de beveiliging van de toeleveringsketen uitdrukkelijk als een van de minimummaatregelen voor risicomanagement (artikel 21). Entiteiten die eronder vallen moeten ketenrisico's systematisch beoordelen en sturen – inclusief de beveiliging van de producten en diensten die hun leveranciers inzetten. Omdat de Cyberbeveiligingswet sinds 15 augustus 2026 geldt en sindsdien ook de registratieplicht in het entiteitenregister loopt, is dit geen vrijblijvende extra meer, maar een toetsbare plicht.

Hoe voert u dit uit?

Voorbeeld uit een machinebouwbedrijf: De IT-manager deelt de ongeveer 40 IT-leveranciers eerst in als kritiek, gemiddeld of niet-kritiek. Voor de vijf kritieke aanbieders – waaronder de ERP-hoster en de partij voor onderhoud op afstand, die via een remoteverbinding diep in de productiebesturing zit en wier uitval of compromittering de fabricage binnen uren zou stilleggen – verlangt hij een beveiligingsplan, een ISO 27001-certificaat of een ingevulde vragenlijst, legt hij meldafspraken bij incidenten contractueel vast en toetst hij de status elk jaar opnieuw. Zo wordt een eenmalige keuze een doorlopend programma. Dat kost discipline.

Checklist: een leverancier op beveiliging beoordelen

Waar begint u? De volgende checklist loopt stap voor stap door een leveranciersbeoordeling – van het inschalen van de kritikaliteit tot de doorlopende bewaking. Vink elk punt pas af als het is aangetoond en niet alleen beweerd.

Ketenbeveiliging en risicomanagement

Ketenbeveiliging is een vast onderdeel van het risicomanagement: risico's van derden gaan mee in de risicoanalyse en worden behandeld met passende Beheersmaatregelen . Daarmee sluit de cirkel tussen strategie (risicomanagement), programma (ketenbeveiliging) en het afzonderlijke geval: het concrete risico van één bepaalde dienstverlener.

Volgende stappen

Meer informatie: NIS2-richtlijn (EU) 2022/2555, art. 21 (EUR-Lex)

Veelgestelde vragen

Wat is ketenbeveiliging?

Ketenbeveiliging (supply chain security) is de discipline die beveiligingseisen aan leveranciers, dienstverleners en partners in de hele waardeketen vastlegt en bewaakt, om risico's via derden systematisch te beheersen in plaats van alleen naar de eigen organisatie te kijken. De logica erachter is eenvoudig: een aanval of uitval bij een partner, bijvoorbeeld een gehackte softwareleverancier, kan direct doorwerken in uw eigen bedrijfsvoering en die flink verstoren.

Is ketenbeveiliging onder NIS2 verplicht?

Ja. NIS2 noemt de beveiliging van de toeleveringsketen uitdrukkelijk als een van de minimummaatregelen voor risicomanagement in artikel 21. Sinds de Cyberbeveiligingswet op 15 augustus 2026 in werking trad, is het beoordelen en sturen van ketenrisico's voor entiteiten die eronder vallen verplicht en toetsbaar. Vanaf diezelfde datum geldt ook de registratieplicht in het entiteitenregister bij het NCSC.

Hoe stuurt u ketenrisico's?

U brengt eerst de kritieke leveranciers in kaart, beoordeelt ze en toetst hun beveiligingsniveau, bijvoorbeeld via een ISO 27001-certificaat of een beveiligingsvragenlijst. Vervolgens legt u beveiligingseisen en meldafspraken contractueel vast; bij verwerking van persoonsgegevens via een verwerkersovereenkomst. Doorslaggevend is dat u het beveiligingsniveau van partners doorlopend bewaakt en kritieke leveranciers jaarlijks opnieuw beoordeelt, in plaats van alleen bij het sluiten van het contract.

Toeleveringsketen

Elke leverancier aantoonbaar beoordelen

Met Compliance Compass beheert u kritieke partners, certificaten en contractclausules op één plek – inclusief herinneringen voor herbeoordeling, zodat geen toets verloopt.